Renforcer la sécurité des infrastructures.

Logo Authelia

Authelia

Placez MFA, SSO et contrôle d'accès fin devant vos applications existantes, sans modifier une ligne de leur code.

512 Mo (1 Go recommandé) RAM 1 vCPU Port 9091 Disponible

Stack technique

DockerGoSQLiteRedis 7
RAM minimum512 Mo (1 Go recommandé)
CPU minimum1 vCPU
Port par défaut9091
OS compatiblesubuntu-24.04

Authelia est un serveur d'authentification et d'autorisation open source (licence Apache 2.0, environ 28 k étoiles GitHub, écrit en Go) conçu pour travailler en tandem avec un reverse proxy. Chaque requête adressée à vos applications lui est soumise avant d'être servie, et Authelia applique votre politique : connexion simple, second facteur obligatoire (TOTP, WebAuthn/passkeys) ou passage libre, selon le domaine, le chemin, le groupe de l'utilisateur ou son réseau d'origine. C'est Authelia qui affiche le portail de connexion ; l'application protégée, elle, n'a pas besoin de savoir qu'elle existe. La distinction avec les autres briques d'identité du catalogue est nette : Authentik est un fournisseur d'identité complet, avec annuaire, SAML et éditeur de parcours, fait pour centraliser le SSO d'un parc d'outils ; Logto s'intègre dans le code de votre propre application pour gérer vos utilisateurs finaux ; Infisical distribue des secrets à des machines, pas à des personnes ; et Vaultwarden garde les mots de passe de vos collaborateurs sans jamais décider qui entre où. Authelia répond à un besoin précis : verrouiller des applications déjà installées, y compris celles qui n'ont aucune authentification.

Sur un VPS ServOrbit, Authelia tourne en deux conteneurs — le binaire Go, très économe (de l'ordre de 25 Mo de RAM au repos), et un magasin de sessions Redis 7. La version déployée est la 4.39.20, avec un stockage SQLite local et un fichier d'utilisateurs `/config/users.yml` généré au premier démarrage, contenant le compte `admin` et son mot de passe. Authelia s'interpose devant nginx, Caddy, Traefik, HAProxy ou Envoy par leur mécanisme de forward auth, et fait par ailleurs office de fournisseur OpenID Connect à part entière : les applications qui parlent OIDC — Nextcloud, Gitea, Grafana — s'y connectent directement et vous obtenez un SSO complet sur toute votre pile auto-hébergée depuis un seul fichier de configuration. Un nom de domaine est indispensable : le cookie de session est émis pour ce domaine précis.

Fonctionnalités clés

Second facteur prêt à l'emploi : application d'authentification (TOTP), clés WebAuthn/passkeys et notification Duo, activés par une règle par utilisateur ou par groupe.
Fournisseur OpenID Connect certifié : toute application compatible OIDC de votre pile délègue sa connexion à Authelia et vous obtenez un SSO réel, sans passer par le reverse proxy.
Contrôle d'accès fin : autorisez, refusez ou exigez le second facteur selon le domaine, le sous-domaine, le chemin, le réseau IP d'origine ou le groupe de l'utilisateur.
Indépendant du reverse proxy : forward auth pris en charge nativement par nginx, Caddy, Traefik, HAProxy et Envoy, avec des extraits de configuration prêts à copier dans la documentation du projet.
Moins de 30 Mo de RAM au repos : Authelia cohabite sans gêne avec d'autres services sur un VPS de 1 Go.
Annuaire en fichier ou en LDAP : l'installation démarre sur le fichier local /config/users.yml et bascule plus tard vers un annuaire LDAP en modifiant configuration.yml, sans interruption de service.

Quand utiliser cette solution ?

1

Protéger des outils internes

Placez Authelia devant Grafana, Dockge, Gitea ou n'importe quelle interface d'administration. Vos utilisateurs s'authentifient une fois sur le portail, puis atteignent chaque application protégée sans ressaisir leurs identifiants tant que leur session est valide.

2

Ajouter du MFA à une application qui n'en propose pas

Beaucoup d'applications auto-hébergées se contentent d'un mot de passe, quand elles ne s'ouvrent pas sans aucune authentification. Authelia impose le TOTP ou une passkey au niveau du proxy : rien à modifier dans l'application, aucune ligne de code à écrire.

3

Un SSO auto-hébergé sur toute votre pile

Déclarez Authelia comme fournisseur OIDC, puis branchez-y Nextcloud, Gitea, Mattermost et les autres. Une seule session de connexion ouvre l'ensemble de vos applications, sur une infrastructure qui vous appartient.

Déployer Authelia sur votre VPS

Guide optimisé pour les VPS Cloud ServOrbit.

01

Commander le VPS

Prenez un VPS ServOrbit d'au moins 1 vCPU et 512 Mo de RAM (1 Go plus confortable), sous Ubuntu 24.04. Un nom de domaine pointé sur ce VPS est indispensable : le cookie de session d'Authelia et les redirections OpenID Connect sont émis pour un domaine précis, en HTTPS.

02

Pointer votre sous-domaine

Créez un enregistrement A pour le sous-domaine de votre portail, par exemple auth.exemple.com, vers l'IP du VPS. Vous n'avez rien d'autre à installer : dès que le domaine est attaché à l'application, ServOrbit pose le vhost nginx et émet le certificat TLS, puis le renouvelle.

03

Se connecter la première fois

Ouvrez l'adresse de votre portail : Authelia demande un identifiant et un mot de passe. Saisissez « admin » et le mot de passe qui vous a été transmis (retrouvable dans la section Applications de votre espace client), puis enregistrez immédiatement votre application d'authentification (TOTP) ou votre clé d'accès — c'est le second facteur qui protégera ensuite tout ce que vous placerez derrière ce portail.

04

Déployer Authelia

Dans votre espace client ServOrbit : Marketplace → Sécurité → Authelia → Déployer. Le provisionnement monte les deux conteneurs (Authelia et Redis), génère tous les secrets, écrit la configuration initiale et crée le compte administrateur. Le portail répond sur https://<votre-domaine> en quelques minutes, sans numéro de port : le port 9091 n'est publié que sur la boucle locale du serveur.

05

Brancher les applications à protéger

Pour chaque application que vous voulez verrouiller, ajoutez la directive de forward auth d'Authelia dans le vhost nginx, Caddy ou Traefik qui la sert ; la documentation d'Authelia fournit un extrait prêt à copier pour chaque proxy. Les applications qui parlent nativement OpenID Connect n'ont besoin d'aucune modification de proxy : déclarez-les comme clients OIDC dans configuration.yml et elles délèguent leur connexion au portail.

06

Ajouter vos utilisateurs et durcir la politique

Les comptes vivent dans /config/users.yml, avec leur mot de passe haché ; la commande authelia crypto hash generate bcrypt produit l'empreinte à y coller. La politique par défaut livrée est one_factor : ajoutez vos propres règles dans la section access_control de configuration.yml pour exiger two_factor sur les applications sensibles. Notez que la configuration initiale n'utilise aucun serveur d'envoi d'e-mails : les messages qu'Authelia enverrait normalement, comme une réinitialisation de mot de passe, sont écrits dans le fichier /data/notifications.txt tant que vous n'avez pas renseigné vos paramètres SMTP.

Questions fréquentes

Authelia est une passerelle d'authentification et d'autorisation open source, sous licence Apache 2.0. Elle se place devant vos applications comme point de forward auth et y impose MFA et contrôle d'accès fin sans qu'elles soient modifiées. Authentik vise autre chose : c'est un fournisseur d'identité complet, avec annuaire, SAML, passerelle LDAP et éditeur visuel de parcours, fait pour centraliser le SSO d'un parc d'outils. Logto, encore autre chose : c'est une plateforme que vous intégrez dans le code de votre propre application, via un SDK, pour gérer vos utilisateurs finaux. Authelia est le choix le plus direct quand l'objectif est de verrouiller des applications déjà installées.

Intégrer le bouton de déploiement

Vous maintenez un projet qui utilise Authelia ? Ce bouton permet à vos lecteurs de le déployer sur un VPS en un clic, sans lire de documentation Docker.

Deploy Authelia on ServOrbit
Markdown
[![Deploy Authelia on ServOrbit](https://servorbit.com/brand/deploy/button.svg)](https://servorbit.com/vps-cloud?template=authelia&utm_source=deploy-badge&utm_medium=referral&utm_campaign=authelia)
HTML
<a href="https://servorbit.com/vps-cloud?template=authelia&utm_source=deploy-badge&utm_medium=referral&utm_campaign=authelia"><img src="https://servorbit.com/brand/deploy/button.svg" alt="Deploy Authelia on ServOrbit" height="40"></a>

Le bouton pointe vers la commande d'un VPS avec le template présélectionné. L'image est servie depuis servorbit.com — rien à héberger de votre côté.

Renforcer la sécurité des infrastructures.

Activez Authelia sur votre infrastructure.

VPS Cloud dédié — IPv4 incluse, datacenter européen, support inclus. Vos données ne quittent jamais votre serveur.

Configuration recommandée : 512 Mo (1 Go recommandé) RAM · 1 vCPU

Besoin d'aide ?

Parcourez notre centre d'aide et notre FAQ, ou contactez notre équipe — rappel, WhatsApp ou e-mail. Support en français, anglais et arabe.